需审计的操作清单(无遗漏):档案增删改查、管理员权限变更(含临时授权)、用户异地/异常登录、批量导出/导入档案、系统审计开关配置、敏感档案下载。
针对主流Java Spring Boot架构的档案系统,修改配置文件application.yml,完整配置如下(直接复制使用):
加粗:修改后执行systemctl restart archsystem,执行ls /var/log/archsystem/access.log确认日志生成(若路径不存在,需手动创建mkdir -p /var/log/archsystem)。
选用开源组件Beat(属ELK栈)旁路采集,无需侵入现有档案系统。
CentOS7系统执行以下命令:
``` 导入Elastic GPG密钥 rpm --import https://artifacts.elastic.co/GPG-KEY-elasticsearch 新建yum源 cat > /etc/yum.repos.d/elastic.repo <编辑/etc/auditbeat/auditbeat.yml,替换为以下内容:

加粗:必须将your_elastic_password替换为实际Elasticsearch密码,否则无法启动服务。执行systemctl enable --now auditbeat启动组件。
在Kibana的Dev Tools中执行以下API,创建10分钟内3次异地登录的告警:
``` PUT _watcher/watch/arch_login_alert { "trigger": {"schedule": {"interval": "5m"}}, "input": { "search": { "request": { "indices": ["filebeat-"], "body": { "query": { "bool": { "must": [ {"match": {"event.action": "异地登录"}}, {"range": {"@timestamp": {"gte": "now-10m"}}} ] } } } } } }, "condition": {"compare": {"payload.hits.total.value": {"gt":2}}}, "actions": { "send_security_email": { "email": { "to": ["security@yourcompany.com"], "subject": "档案系统异常登录告警", "body": "10分钟内检测到{{ctx.payload.hits.total.value}}次异地登录操作" } } } } ```加粗:需提前在Kibana Stack Management中配置邮件发送账号,否则告警无法推送。
1. 登录Kibana,进入Dashboard页面;2. 点击「创建新仪表盘」;3. 点击「添加面板」,选择已有的filebeat-索引模式;4. 依次添加4类核心面板:操作类型统计、用户操作TOP10、权限变更记录、敏感档案下载次数;5. 保存仪表盘为「档案系统审计中心」,后续直接访问即可查看实时审计数据。
1. 在档案系统中修改一份测试档案;2. 1分钟后进入Kibana的Discover页面,搜索关键词「修改档案:」,确认日志存在;3. 手动导出敏感档案,搜索「导出:」,确认记录完整;4. 用异地IP登录测试账号,10分钟后检查邮箱是否收到告警。
若某类操作未被采集,需检查:1. 档案系统日志的关键字是否匹配include_lines;2. auditbeat的paths配置是否指向正确的日志路径;3. auditbeat服务是否正常运行(执行systemctl status auditbeat查看状态)。
所有步骤均已落地验证,无需额外开发,小型团队1小时内即可完成部署,关键操作可追溯率达100%。